信息安全技术云计算服务安全指南1范围本标准描述了云计算可能面临的主要安全风险,提出了政府部门采用云计算服务的安全管理基本要求及云计算服务的生命周期各阶段的安全管理和技术要求
本标准为政府部门采用云计算服务,特别是采用社会化的云计算服务提供全生命周期的安全指导,适用于政府部门采购和使用云计算服务,也可供重点行业和其他企事业单位参考
2规范性引用文件下列文件对于本文件的应用是必不可少的
凡是注日期的引用文件,仅注日期的版本适用于本文件
凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件
GB/T25069—2010信息安全技术术语GB/T31168—2014信息安全技术云计算服务安全能力要求3术语和定义GB/T25069—2010界定的以及下列术语和定义适用于本文件
1云计算cloudcomputing通过网络访问可扩展的、灵活的物理或虚拟共享资源池,并按需自助获取和管理资源的模式
注:资源实例包括服务器、操作系统、网络、软件、应用和存储设备等
2云计算服务cloudcomputingservice使用定义的接口,借助云计算提供一种或多种资源的能力
3云服务商cloudserviceprovider云计算服务的供应方
注:云服务商管理、运营、支撑云计算的基础设施及软件,通过网络交付云计算的资源
4云服务客户cloudservicecustomer为使用云计算服务同云服务商建立业务关系的参与方
注:本标准中云服务客户简称客户
5第三方评估机构ThirdPartyAssessmentOrganizations;3PAO独立于云计算服务相关方的专业评估机构
6云计算基础设施cloudcomputinginfrastructure由硬件资源和资源抽象控制组件构成的支撑云计算的基础设施
注:硬件资源包括所有的物理计算资源,包括服务器(CPU、内存等